研究

2026 年 7 月 CVE:9,808 条里先修什么

SOSEC 按 CVE Program 的公开日期收齐 2026 年 7 月 9,808 条记录,并逐条判断 9,763 条有效记录的工程原因;资产命中的 13 条 CISA KEV 先进入修复与入侵复核,其余按受影响产品、实际暴露和厂商更新归并为变更,不按 CVSS 总榜开工单;只有运行版本已验证、旧副本已移除、已利用项完成调查,任务才算结束。

暖纸手绘调查台上堆着高低不一的七月漏洞记录,放大镜逐条检查后把少量紧急项送入红色修复托盘,把同一厂商的记录归入更新箱,并把完整结果写入档案账本
文章导航

研究依据以 UTC 2026-07-01 00:00:00 至 2026-08-01 00:00:00 之间的 CVE Program cveMetadata.datePublished 为收录条件,在 cvelistV5 提交 a373dbeddf97334f61e32d748cc24096303612ab 上取得 9,808 条记录;保留 45 条当前 REJECTED 记录,对其余 9,763 条逐条审阅 CNA、ADP、NVD、CWE、受影响产品、CVSS、EPSS、CISA KEV 与引用元数据并给出受证据约束的首要工程原因,其中 376 条进一步打开一手公告、补丁或源码复核。CISA KEV 固定于 2026.08.03,EPSS 评分日期为 2026-08-04,NVD 分页抓取截至 2026-08-04。公开账本省略原始漏洞描述,保留记录级原因、精度、来源评分、产品、引用和证据边界;本研究没有对 9,763 个产品执行动态利用,也不掌握读者环境的资产清单。

来源CVE Program cvelistV5 固定提交 / NVD CVE 2.0 API 与数据源目录 / CWE 4.20 / CISA KEV 2026.08.03 / EPSS v2026.06.15 / 376 次一手公告或源码深查 / SOSEC 对 2026 年 7 月全部 9,808 条 CVE 记录的逐条复核与 9,763 条有效记录的原因判断

1 先按资产和更新包安排修复

SOSEC 的结论:先把本组织确实运行的产品、版本、部署方式与 13 条 CISA 已知在野利用漏洞相交,命中项同时进入修复和入侵复核;接着处理互联网可达、无需认证即可触发的代码执行、认证绕过、注入与内存破坏,EPSS 只在这一组内部帮助排序;Oracle、Microsoft、Linux、Chrome、Apple 等集中发布按产品和厂商更新包合并为变更;没有资产命中的记录留作情报,没有足够产品或版本信息的记录转成资产核查。CVSS 描述技术严重性,EPSS 给出一个随时间变化的利用概率估计,KEV记录已知利用。真正决定今天是否动手的,是受影响资产、版本、暴露面、厂商当前修复和本地业务后果。

7 月公开了 9,808 条 CVE 记录,其中 9,763 条在研究快照中仍有效,45 条已经撤销。这个数字适合描述漏洞披露系统一个月吞吐了多少记录,直接把它变成 9,808 张补丁工单会制造大量重复劳动。7 月 21 日 Oracle 一次发布 1,097 条记录,指向 262 个产品和同一个季度更新入口;7 月 14 日 Microsoft 一次发布 570 条,覆盖 104 个产品;Linux 在 7 月 19 日公开 431 条,Chrome 在 7 月 30 日公开 370 条。工程团队实际安装的是一个累计更新、一个浏览器版本、一组内核包或一列设备热修复。记录编号负责说明问题,变更对象负责把问题修掉。

这也解释了为什么单一排行榜会误导。我们在全部有效记录中看到了 1,447 条“至少有一个来源给到 9.0 以上”的记录,而同一快照里只有 13 条进入 CISA KEV。Cisco Secure FMC 的 CVE-2026-20316 只有 5.3 分,厂商仍因可与同产品其他缺陷串联而给出 High 等级,并确认已经发生利用;Arista VeloCloud Orchestrator 的 CVE-2026-16812 是 10.0 分且确认利用,8 月 4 日 EPSS 仍只有 0.00884。严重性、预测和真实利用分别回答不同问题。资产匹配把它们变成行动。

本文把完整枚举和可读结论分开交付。正文解释这个月究竟发生了什么、哪些原因反复出现、怎样把记录变成安全变更;公开逐条账本收录全部 9,808 个编号、9,763 条原因判断、各来源的 CVSS 行、EPSS、KEV、产品、引用、判断精度与限制。读者可以复算本文数字,也可以按自己的产品清单重新筛选,无需相信一张脱离资产的总分表。

2 把月报变成可执行的变更单

每条候选先和真实资产相交,至少匹配厂商、产品、版本、部署形态和可达路径;容器镜像、浏览器自动更新、云托管服务与本地设备要分开。随后打开厂商当前公告,确认受影响范围、当前修复版本、临时限制、升级副作用和恢复方式。CVE 记录里的历史“首个修复版本”只能说明修复边界,生产目标应采用厂商现在仍支持的修复版本。找不到某台设备的运行版本时,工作项叫“确认资产”,影响状态保留为未知。

资产命中 KEV:修复和调查同时开始

安装厂商当前修复或热修复,先保存设备日志、身份与关键配置,再按公告检查入侵迹象。临时网络限制只能缩小暴露,不能替代永久修复。已知利用项只有在运行版本、真实服务实例、业务回归和入侵复核都通过后才能关闭;回滚目标必须是仍受支持且不受影响的版本,找不到安全回滚版本时就隔离服务。

未进 KEV 的高风险暴露:按可达路径排序

先处理互联网可达、无需认证、能改写控制面或执行代码的路径,再处理需要低权限、用户交互或特殊配置的路径。EPSS 可在相同资产条件下帮助决定先后;它不负责确认本地暴露,也不能把缺少公开利用的记录自动降为安全。厂商公告没有给出可靠临时措施时,降低可达性、停用功能或隔离实例是等待补丁期间的选择。

集中发布:按产品更新列车合并

把同一公告、同一固定版本和同一维护窗口内的记录归为一个变更,保留 CVE 到更新包的多对一映射。验收检查运行中的二进制、容器、节点和高可用副本,不能只看到包管理器成功返回。旧镜像、离线节点、灾备副本和可回滚制品仍含漏洞时,变更仍未完成。

没有资产命中或证据不足:保存判断依据

记录查询过的资产源、产品别名、版本范围和日期。当前无资产命中时不创建补丁变更,保留情报订阅;产品或版本字段不足时转给资产负责人确认。记录后来被撤销、厂商改范围、KEV 新增或部署状态变化时重新计算。结束条件是包含资产来源、查询范围和日期的可复核证据。

同一天收到四类记录时,这套做法会产生四种清楚的结果。SonicWall SMA1000 的 CVE-2026-15409 与 CVE-2026-15410 已确认利用,受影响的 12.4.3 与 12.5.0 分支分别至少升到 12.4.3-03453 和 12.5.0-02835;公告还要求查 /__api__/login/__api__/logout、带可疑 host 参数的 /wsproxy、含路径穿越名称的 hotfix removal 记录和 /var/lib/unit/conf.json,命中后重装或重部署设备、改用户与管理员密码并重置 TOTP。配置备份只有在安装 12.4.3-03245 或 12.5.0-02283 之前生成时才可直接用于恢复;没有这样的备份就要逐项审计配置。这里的一张工作单应该包括修复、证据保全、可信恢复源和凭据处置。

Cisco FMC 的 CVE-2026-20316 展示了低分也会紧急。静态低权限凭据让远程攻击者登录,Cisco 确认 2026 年 7 月出现利用,给六条受支持分支提供专用热修复;设备还要运行 zgrep "package_info.*license" /var/log/messages*,若日志出现 /var/tmp/license.tmp 就联系 TAC 处理恢复。它的 5.3 分描述单独利用后的权限与数据影响,Cisco 的 High 等级和 KEV 状态把可串联性与真实攻击带进决定。

Oracle 的 1,097 条 7 月 21 日记录应先变成“我们运行哪些 Oracle 产品和版本”,再按 7 月 CPU 的补丁可用性文档拆成数据库、中间件、E-Business Suite 等更新列车。Oracle 公告本身包含 1,449 个新安全补丁,并明确说明同一 CVE 可能出现在多个产品风险矩阵;整个 CPU 更新列车同时处理许多 CVE。CVE-2026-60230 与 CVE-2026-60302 在公开记录中甚至拥有相同的 Coherence 产品、版本、描述和 9.8 向量。按编号建两张独立变更没有增加安全性,保留映射并验证实际补丁覆盖才有用。

最后看一个本组织没有安装的 WordPress 插件。记录即使给到 9.8,只要软件清单、文件系统和托管平台都能证明插件从未存在,结果就是“无资产命中”,证据写入账本后结束。若 CMDB 查不到插件,扫描器又没有覆盖所有站点,结果应写成“资产状态未知”,继续查站点和托管账号。相同 CVE 在这两个环境里会得到不同动作,差别来自资产事实。

3 七月的 9,808 条记录从哪里来

“7 月 CVE”先要固定日期字段。本文选择 CVE Program 记录里的 cveMetadata.datePublished,范围为 UTC 7 月 1 日零时至 8 月 1 日零时,数据固定在 cvelistV5 提交 a373dbed。这个口径得到 9,808 条,其中 9,763 条当前 PUBLISHED、45 条当前 REJECTED。NVD API 的 pubStartDate 官方定义为“加入 NVD 的时间”;同一窗口返回 9,919 条,其中 111 条的 CVE Program 公开日期在七月之外,核心 9,808 条在抓取时全部已经进入 NVD。两个数字都正确,分别测量 CVE Program 公开与 NVD 接收。

编号里的年份也不能当成公开年份。9,763 条有效记录中,9,527 个编号属于 2026 年,另外 236 个来自更早的编号年份;最早的是 2011 年。预留到公开的中位间隔为 13.2 天,P90 为 82.7 天,P99 为 302.3 天,最长 1,982 天;76 条超过一年,6 条超过五年。P99 使用完整总体上 p × (n−1) 的线性插值,公开账本写明了算法。CVE-2021-27137 就在 2021 年预留、2026 年 7 月公开,随后因 DD-WRT UPnP 缓冲区溢出被加入 KEV。按编号年份抓“本月新漏洞”会漏掉这类真实新增公开记录。

每天的数量由发布节奏塑形。7 月 14 日有 1,007 条,主要来自 Microsoft;7 月 21 日达到 1,474 条,Oracle 一家贡献 1,097 条;7 月 19 日的 466 条里 Linux 占 431 条;7 月 30 日的 669 条里 Chrome 占 370 条。按全部 9,808 条记录计算,全月最大发布者是 GitHub CNA 的 1,298 条,其后是 Oracle 1,108、Linux 837、VulnCheck 705、Microsoft 648、Chrome 487、Patchstack 481、Wordfence 454 和 VulDB 440。曲线显示披露组织的批处理日历,不能直接解释攻击者在某一天突然发现了多少独立缺陷。

文本重复进一步暴露了“记录数”和“独立工程问题”的距离。9,763 条有效记录只有 6,801 个不同非空标题;227 个重复标题簇容纳 802 条记录,最大一簇 25 条。描述有 9,273 个不同文本,262 个完全相同的描述簇容纳 752 条记录,最大一簇 32 条。有效记录引用 20,787 个不同 URL,其中 19,843 个只出现一次;另一方面,Oracle 的 1,097 条批次共享一个季度公告入口,Apple 7 月 27 日 164 条记录只用了 11 个不同引用。共享公告可以承载很多产品行,一段相同描述也可能对应多个产品或两个无法从公开文字区分的编号。归并用于安排变更,原始编号仍保留用于追踪影响和后续更新。

45 条撤销记录也属于完整月度历史。33 条明确写明“不是安全问题”,5 条指向重复编号,另有超出威胁模型、错误判定和一般撤回。账本保留这些历史记录,原因统计和补丁队列只使用 9,763 条有效记录。撤销状态以后仍可能变化,所以账本同时保留快照提交和每条记录的更新时间。

NVD 在 8 月 4 日的富化状态也解释了为什么月末不能依赖一个字段完成资产匹配。NVD 的 9,919 条七月接收记录中,3,702 条为 Analyzed、3,592 条 Deferred、1,318 条 Awaiting Analysis、581 条 Undergoing Analysis、471 条 Received,另有 145 条 Rejected 与 110 条 Modified;核心有效记录中只有 3,824 条带 NVD CPE 配置,占 39.2%。CPE 很有价值,缺少 CPE 时仍需使用 CNA 的受影响产品、厂商公告、SBOM、软件发现与部署记录。空配置表示富化状态,不能自动写成“环境中不存在”。

4 三类工程失误占 61.8%

我们给 9,763 条有效记录各选一个最早能够解释漏洞路径的工程原因:权限、身份、对象或租户绑定错误 2,449 条;内存边界、类型、初始化、所有权或生命周期错误 1,817 条;不可信数据跨入 SQL、命令、代码、HTML、模板或反序列化语法 1,770 条。三类合计 6,036 条,占 61.8%。其后是请求与网络信任 761、资源控制 607、文件或对象选择 589、状态与时序 477、密码与秘密 310、输出泄露 308、其他具体原因 184、配置更新与依赖 181、硬件或物理 27;283 条公开材料只说明影响或给出过宽标签,原因保持未确定。

逐条判定使用同一套证据阶梯:先看公开源码或补丁,再看厂商对失效检查、状态变化或生命周期的说明,随后才采用具体的 Base/Variant CWE 与描述;材料只能支持大类时就停在原因家族,连大类都无法成立时保留“未确定”。每条有效记录都有一条机制句、证据依据、精度和置信度。376 条记录进一步打开一手引用核对,其中完整覆盖 13 条 KEV、22 条 EPSS 不低于 0.10 的记录,以及最高观察分不低于 9.0 且初判仍宽泛或未确定的记录,另补查了来源冲突和需要确认调用路径的案例。构建程序要求 9,763 个有效编号各出现一次,并拒绝没有公开源码或补丁 URL 支撑的“源码追踪”标签。283 条未确定记录因此是公开材料分辨率的结果,账本没有用猜测把它们补齐。

暖纸手绘图把反复出现的漏洞原因画成三个工作台:左侧权限闸门把身份和对象配错,中间未经分隔的墨迹穿过解释器边界,右侧程序仍在使用已经丢弃的内存对象,每一处都有放大镜检查
图 1. 7 月有效记录中,权限与对象绑定、内存边界与生命周期、解释器边界占 61.8%。分类取公开证据支持的首个工程失误,远程代码执行、数据泄露和崩溃作为后果记录。

权限与对象绑定排第一,原因远比“忘了登录”更广。它包括接口完全没有认证、已经登录却能操作别人的对象、普通管理员能进入系统级功能、租户标识与会话主体没有绑定、代理或批处理把一种权限解释成另一种权限。修复这类问题需要在真实动作上同时检查主体、对象、租户和状态,并为越权对象、跨租户 ID、旧令牌、批处理子请求和管理员边界写负向测试。只在路由入口做一次“用户已登录”检查,后面的对象选择仍可能失守。

内存类记录集中在 Linux、Microsoft、Chrome、Apple 和各种解析库。越界读写、释放后使用、整数溢出、未初始化值、类型混淆和竞态共享一个前提:程序在访问前没有保持长度、所有权、类型或生命周期约束。安全语言可以缩小其中一部分面积,现有 C/C++ 和内核代码仍需要针对解析器与并发路径的模糊测试、ASan/UBSan/KASAN 等动态检查、编译器硬化和精确的回归样例。把每个 CVE 只当成一个待打补丁的地址,会错过同一对象生命周期在相邻函数里继续出错的机会。

解释器边界覆盖 SQL 注入、命令注入、XSS、模板与表达式执行、不安全反序列化以及动态代码加载。共同失误是把数据拼成另一套语言,然后希望过滤器猜中所有语法。稳定修法是使用参数化查询、结构化进程参数、按输出上下文编码、受限类型的序列化格式和明确的模板能力;输入校验负责业务允许值,不能承担完整的 SQL、Shell、HTML 或对象图语法隔离。7 月 WordPress 的 CVE-2026-60137 与 CVE-2026-63030 还说明两处弱点会在调用链上合流:REST 批处理的路由解释冲突把输入送进 WP_Queryauthor__not_in 的 SQL 处理再让组合路径达到代码执行。升级 WordPress 当前支持版本能关掉链条,开发侧仍要分别修正路由解释和查询边界。

这些比例描述的是七月公开语料,产品组合一变,原因分布也会变。Oracle 的 1,108 条有效记录有 834 条落在权限与对象绑定,占 75%;Linux 的 837 条里,443 条是内存与生命周期、207 条是状态与时序,合计 78%;Microsoft 的 648 条里有 375 条属于内存与生命周期,占 58%;Patchstack 与 Wordfence 的记录则分别有 230/481 和 221/454 落在解释器边界,接近一半。这个差异与产品形态和发布者描述粒度共同有关。全月分布适合决定跨团队的共性投入,本组织的安全开发预算仍应按自己的语言、框架、设备和暴露面重新计算。

CWE 数据能帮助定位,直接把排行榜当作根因统计会过度概括。8,979 条有效记录至少有一个 CWE,784 条完全没有;只有 5,945 条拥有 CWE 4.20 中允许或需要复核的 Base/Variant 映射,3,818 条没有足够具体的结构化映射。出现最多的 CWE-284 有 910 条,它在官方目录中属于 Pillar,映射使用标为 Discouraged,意思接近“访问控制大类”;CWE-20“输入验证”同样经常停在上层。我们的精度标签因此分开记录证据:15 条追到公开源码或补丁,5,084 条由具体 Base/Variant CWE 与描述共同支持,2,573 条由具体描述支持,1,808 条只能到原因家族,283 条未确定。原因分布保留了公开材料的分辨率,没有把宽泛标签润色成源码事实。

逐条阅读还发现一批记录与一手资料的实质冲突。CVE-2026-51027 的嵌入描述只说信息泄露,公开复现材料展示的首个失误是路径逃逸后的越界文件移动;CVE-2026-59084 的记录保留了 9.1 分来源,Apache 公告把 Tomcat EncryptInterceptor 文档缺陷定为 Low;CVE-2026-16388 的记录最高 9.8,Mozilla 公告定为 Moderate;CVE-2026-18002 的记录最高 9.6,Chrome 公告明确写 Low;CVE-2026-65590 同时出现 n8n 官方 5.5、需高权限且只影响显式安装 computer-use 包的判断,以及 NVD 9.8 的评分。账本保留每个来源、版本、向量和差值,正文采用厂商对自身产品和当前版本的说明,并把冲突当成复核提示。

5 三个信号要和资产一起看

为避免丢掉来源差异,我们对每条记录保存全部 CNA、ADP 与 NVD 评分行,并用“观察到的最高分”只做总体分桶:1,447 条严重、4,294 条高危、3,376 条中危、292 条低危、354 条没有分数。这个最大值经常混合 CVSS 3.1 与 4.0、不同环境假设和不同机构判断;1,268 条记录的来源分差至少 1 分,640 条至少 2 分,374 条至少 3 分。最高分负责触发复核,来源归属、版本与向量负责解释判断。

EPSS 快照覆盖全部 9,763 条有效记录,中位数 0.00256,P90 为 0.00481,P95 为 0.00647,P99 为 0.01613;215 条达到 0.01,29 条达到 0.05,22 条达到 0.10,7 条达到 0.50,最高是 WordPress CVE-2026-63030 的 0.98417。最高七条全部在 KEV 中,说明成熟且活跃的攻击会推高模型信号;Arista CVE-2026-16812 已确认利用仍只有 0.00884,说明刚公开、样本较少或生态较窄的攻击可能暂时停在低值。EPSS 的模型和分数日期都要保存,每次刷新后重新排序。

CISA KEV 在固定快照中命中 13 条:DD-WRT 一条、SonicWall 两条、Check Point 一条、Arista 一条、Cisco FMC 一条、Microsoft 四条、Joomla Balbooa 一条、WordPress 两条。KEV告诉运营者已经观察到利用,并给美国联邦机构规定处置要求与日期。进入 KEV的产品若在本地存在,补丁工作需要同时回答“攻击是否已经发生”;未命中资产时保留检索证据。厂商后来扩展受影响面也会改变答案:Arista 在 8 月 3 日把 VeloCloud Orchestrator Hosted 加入受影响平台,研究快照与文章都采用这次更新后的状态。

同一张漏洞卡片分别经过严重性仪表、利用概率球盘、已知利用印章和资产清单钥匙检查,右侧只有与真实资产和版本匹配后才进入修复与入侵复核
图 2. CVSS 描述条件下的技术后果,EPSS 估计近期利用概率,KEV记录已知利用,资产清单确认本地是否存在受影响实例。四类信息共同决定动作,任何一个单独使用都会丢掉关键上下文。

三个例子能把分工说清。Check Point CVE-2026-16232 的 9.3 分、0.71391 EPSS 与 KEV方向一致,管理服务器直接暴露且没有限制 Trusted Clients 时,未认证攻击者可取得应用令牌并成为完整管理员;热修复、收窄管理面和审查策略变更应同时进行。Cisco CVE-2026-20316 的 5.3 分与 KEV方向不同,真实利用和可串联性把它提升到紧急修复。Arista CVE-2026-16812 的 10.0 分与 KEV一致、EPSS偏低,厂商公告给出了具体固定版本、攻击 IP、日志检查和恢复建议。分数不一致时,公告里的触发条件、资产状态与利用事实比一个合成序号更接近真实工作。

缺失字段也要有明确含义。354 条没有任何 CVSS,283 条原因无法从公开材料确定,3,818 条缺少具体可用 CWE,约六成有效记录没有 NVD CPE 配置。它们的紧急程度需要回到产品、可达性、权限、影响、修复和本地控制;数据不足的记录可以进入调查队列,不能默认升到最高,也不能自动沉底。公开证据有限本身就是一项运营成本,采购与供应商管理应要求更清楚的版本范围、修复说明和可机读公告。

6 修复完成要看运行实例

每月导入后,第一步应把厂商名、产品名、包名、镜像、设备型号和云服务别名归一,再同 EDR 软件清单、SBOM、容器仓库、云资产、网络暴露和人工维护台账相交。命中结果要能指出具体实例,不能只说“公司使用 Microsoft”或“存在 Java”。大型套件还要记录组件是否安装、协议是否启用、管理面是否可达和托管方是否已经完成修复。资产发现覆盖不足时,把缺口交给资产负责人并保留未确认状态。

第二步按厂商公告和修复制品归并。一个更新可能修很多 CVE,一个 CVE也可能影响多个产品行;记录层与变更层天然是多对多关系。Oracle 7 月 CPU、Microsoft 月度更新、Linux 稳定树与发行版包、Chrome 稳定版、Apple 系统更新都应成为各自的更新列车。每列车保留适用产品、当前目标版本、维护前备份、临时限制、业务回归、失败处置和安全回滚版本。这样既不会漏掉单个编号,也不会让同一补丁被数百张工单重复安装。

第三步把已知利用与高风险暴露单独拉出来做安全复核。SonicWall 公告要求在发现迹象后重装或重部署、轮换密码和 TOTP;Arista 要求保存 Web、后端、系统、数据库和文件时间证据,检查异常外连、命令执行、配置变化与托管设备状态;Cisco 给出了明确日志命令和 TAC 恢复路径。补丁只能阻止以后走同一路径,已经取得的账号、令牌、计划任务、Web shell、配置改动和下游设备权限可能继续存在。关闭这类工作项时必须写清调查范围和剩余未知。

第四步从原因分布反推工程投入。权限与对象绑定占四分之一,优先建立集中授权组件、跨租户测试、对象所有权断言和批处理子请求测试;内存与生命周期占 18.6%,把模糊测试、动态内存检查、安全语言迁移和所有权审查放到高暴露解析器与内核接口;解释器边界占 18.1%,清点动态 SQL、Shell 拼接、模板执行、HTML sink 和通用反序列化入口,并用结构化 API 替换字符串构造。月度 CVE 只展示已经公开的失败,工程改造要减少下一批同类问题。

最后一步是验证正在提供服务的字节。检查包或镜像摘要、进程加载版本、集群每个节点、负载均衡后的真实实例、浏览器和移动端自动更新状态,再执行厂商回归和关键业务流程。旧容器标签、离线节点、灾备快照、安装介质与自动扩容模板也要清理或更新。安全回滚版本必须事先验证;回滚会重新暴露漏洞时,方案应改为隔离、停用功能或恢复到另一条受支持分支。

本次公开账本的 SHA-256 为 10c66df7c90c2649c26adba0cfed3c2b4d1d17d59c7620557438358f7308e592,模式标识为 sosec.july-2026-cve-census.v1。它固定 CVE Program 提交、五页 NVD 响应、CWE 4.20、CISA KEV 2026.08.03、EPSS v2026.06.15 与 NVD 数据源目录,并保留 36 个逐条审阅分片的汇总结果。账本省略原始漏洞描述,降低复制利用性文字的必要性;引用 URL、产品、评分、原因句、判断精度和证据限制都保留。这个快照穷尽了指定公开语料,厂商后续改版、私有案件、未公开补丁和读者资产状态仍需继续更新。

7 月最重要的发现很朴素:漏洞编号增长得很快,安全工作仍然发生在具体机器、具体版本和具体变更上。先找出本地存在且已经被利用的 13 条候选,再处理真实暴露的高风险路径;把成批编号归到一次可靠更新;安装后检查运行实例,已知利用项继续查入侵;随后用 2,449 条权限绑定、1,817 条内存生命周期和 1,770 条解释器边界提醒开发团队下一步该修什么习惯。这样读完 9,808 条记录,得到的才是一套可以执行的决定。

研究记录

7证据与来源

下面记录支撑本文判断所用的标识、时间和来源。

7.1研究范围

本文讨论的名称与事项,以及理解它们所需的上下文。

CVE Program 七月记录9,808

UTC 公开日期口径;9,763 条有效、45 条当前撤销

逐条原因复核9,763

376 条一手深查,15 条追到公开源码或补丁,283 条原因未确定

CISA KEV 命中13

资产命中时同时执行厂商修复与入侵复核

最高来源 CVSS 严重1,447

取所有保留来源的最高观察值,只用于总体描述

账本 SHA-25610c66df7c90c2649c26adba0cfed3c2b4d1d17d59c7620557438358f7308e592

生产响应需要与该精确字节摘要一致

7.2事件时间

  1. 月度收录窗口开始

    以 CVE Program datePublished 的 UTC 时间为准。

  2. Microsoft 与 SonicWall 集中披露

    当天 1,007 条记录公开;SonicWall 同日确认 SMA1000 两项漏洞在野利用。

  3. Oracle 七月 CPU 发布

    当天公开 1,474 条记录,其中 Oracle 占 1,097 条;同一 CPU 包含 1,449 个新安全补丁。

  4. CISA KEV 与厂商状态固定

    KEV 目录版本 2026.08.03;Arista 同日把 Hosted VCO 加入受影响平台。

  5. 富化数据冻结

    EPSS 评分、NVD 分页、NVD 数据源目录与 cvelistV5 提交完成固定。

7.3来源与材料

  1. SOSEC 2026 年 7 月 CVE 逐条原因与证据账本https://sosec.io/static/research/july-2026-cve-census-v1.json
  2. CVE Program cvelistV5 固定提交 a373dbedhttps://github.com/CVEProject/cvelistV5/tree/a373dbeddf97334f61e32d748cc24096303612ab
  3. NVD CVE API 参数、分页、状态与字段说明https://nvd.nist.gov/developers/vulnerabilities
  4. NVD 数据源 API 与来源角色说明https://nvd.nist.gov/developers/data-sources
  5. CWE 4.20 官方下载https://cwe.mitre.org/data/downloads.html
  6. CWE 映射抽象层级与使用指导https://cwe.mitre.org/documents/cwe_usage/mapping.html
  7. CWE-284 Improper Access Controlhttps://cwe.mitre.org/data/definitions/284.html
  8. CISA Known Exploited Vulnerabilities Cataloghttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
  9. CISA KEV 可机读 JSONhttps://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
  10. FIRST EPSS 模型说明https://www.first.org/epss/model
  11. EPSS 当前评分数据https://epss.cyentia.com/epss_scores-current.csv.gz
  12. SonicWall SMA1000 多漏洞产品通知与修复、IOC、恢复要求https://www.sonicwall.com/support/notices/product-notice-sma-1000-series-affected-by-multiple-vulnerabilities/kA1VN000001nv6D0AQ
  13. SonicWall SNWLID-2026-0008https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008
  14. Arista Security Advisory 0144:CVE-2026-16812https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144
  15. Cisco FMC CVE-2026-20316 公告、热修复与 IOChttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh
  16. Check Point CVE-2026-16232 公告https://support.checkpoint.com/results/sk/sk185169
  17. Oracle Critical Patch Update Advisory — July 2026https://www.oracle.com/security-alerts/cpujul2026.html
  18. Microsoft 2026 年 7 月 CVRFhttps://api.msrc.microsoft.com/cvrf/v3.0/cvrf/2026-Jul
  19. WordPress 7.0.2 安全版本公告https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  20. WordPress CVE-2026-60137 仓库安全公告https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf
  21. WordPress CVE-2026-63030 仓库安全公告https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q
  22. Apache Tomcat CVE-2026-59084 公告https://lists.apache.org/thread/7w9746ootcxo0gvx26xjpw80l31f1qw7
  23. Mozilla Foundation Security Advisory 2026-68https://www.mozilla.org/security/advisories/mfsa2026-68/
  24. Chrome 151 稳定版安全更新https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html
  25. n8n GHSA-fpg6-x68q-5793https://github.com/n8n-io/n8n/security/advisories/GHSA-fpg6-x68q-5793
  26. SOSEC:WordPress 两项漏洞调用链与修复复核https://sosec.io/zh-CN/radar/reports/wordpress-core-cve-2026-63030-60137-wp2shell
  27. SOSEC:Joomla Balbooa 上传漏洞与利用路径复核https://sosec.io/zh-CN/radar/reports/joomla-cve-2026-48939-56291-upload-exploitation